Funkcja · CRA (UE) 2024/2847

Security & Support: wymogi aktu o cyberodporności przy kodzie QR

Od 11.09.2026 r. obowiązują obowiązki zgłaszania podatności, a od 11.12.2027 r. cały akt o cyberodporności. ManualPass pokazuje okres wsparcia i kontakt ds. bezpieczeństwa przy maszynie, przyjmuje zgłoszenia i pilnuje terminów.

app.manualpass.eu/p/demobs400Interaktywny podgląd

Okres wsparcia i kontakt ds. bezpieczeństwa bezpośrednio przy maszynie:

ManualPassStrona skanowania
Muster Maschinenbau GmbH Piła taśmowa BS-400
Security & Support
Aktualizacje zabezpieczeń do
12/2032
Wsparcie
Aktualizacje oprogramowania sprzętowego
Kontakt ds. bezpieczeństwa
security@muster.example
CVE-2026-12345Firmware 2.4 usuwa lukę w logowaniu

Akt o cyberodporności (Cyber Resilience Act) wymaga od producentów nie tylko bezpiecznych produktów, ale też informacji i procesów: klienci muszą przy zakupie widzieć, jak długo będą dostępne aktualizacje zabezpieczeń, podatności potrzebują punktu kontaktowego, a aktywnie wykorzystywane podatności trzeba zgłosić w ciągu 24 godzin. ManualPass łączy to tam, gdzie już znajdują się Państwa dokumenty – przy kodzie QR maszyny.

Na stronie skanowania: Security & Support

Dla każdej maszyny oznaczonej jako produkt z elementami cyfrowymi strona skanowania pokazuje osobną sekcję:

  • Aktualizacje zabezpieczeń do: koniec okresu wsparcia z miesiącem i rokiem.
  • Rodzaj wsparcia: na przykład „aktualizacje oprogramowania sprzętowego przez portal serwisowy”.
  • Kontakt ds. bezpieczeństwa: Państwa pojedynczy punkt kontaktowy do zgłaszania podatności.
  • Polityka skoordynowanego ujawniania podatności: link do Państwa polityki.
  • Zgłoś podatność: formularz, który trafia bezpośrednio do Państwa.
  • Informacje o bezpieczeństwie i aktualizacje: wszystkie opublikowane aktualizacje zabezpieczeń z identyfikatorem CVE.

Przyjmowanie zgłoszeń i dotrzymywanie terminów

Krok Co robi ManualPass
Wpływa zgłoszenie E-mail do kontaktu ds. bezpieczeństwa i właścicieli, potwierdzenie z numerem zgłoszenia dla zgłaszającego
Weryfikacja Status, maszyna i wersja, których dotyczy, notatki wewnętrzne
Aktywnie wykorzystywana Terminy od powzięcia wiedzy: wczesne ostrzeżenie 24 h, zgłoszenie 72 h, sprawozdanie końcowe
Przypomnienie E-mail natychmiast i codziennie, gdy termin upływa w ciągu 48 godzin lub został przekroczony
Poprawka Publikacja aktualizacji zabezpieczeń jako informacji o bezpieczeństwie, powiadomienie operatorów

Częsty błąd

„Obowiązek zgłaszania obowiązuje dopiero od 2027 roku”. Obowiązki zgłaszania zgodnie z art. 14 obowiązują od 11.09.2026 r. – także w odniesieniu do maszyn, które są już na rynku. Od grudnia 2027 r. dochodzą pozostałe wymagania.

Przegląd okresów wsparcia

W panelu klienta prowadzą Państwo w jednej tabeli dla wszystkich typów maszyn informacje, czy mają elementy cyfrowe, do kiedy dostarczają Państwo aktualizacje zabezpieczeń i jaki rodzaj wsparcia oferują. Maszyny z elementami cyfrowymi bez okresu wsparcia są oznaczane, podobnie jak okresy, które kończą się za mniej niż dwanaście miesięcy.

Wskazówka praktyczna

Informacje dla użytkownika zgodnie z załącznikiem II CRA – bezpieczne uruchomienie, aktualizacje, wycofanie z eksploatacji – warto przesłać jako osobny dokument. Będą wtedy wersjonowane i dostępne przez co najmniej dziesięć lat obok instrukcji obsługi i deklaracji zgodności UE.

Czego ManualPass nie robi

ManualPass nie przekazuje zgłoszeń do ENISA ani do zespołów CSIRT i nie sprawdza cyberbezpieczeństwa Państwa maszyny. Dba o to, aby informacje były we właściwym miejscu, zgłoszenia nie ginęły, a terminy pozostawały widoczne. Wszystkie kroki są zapisywane w rejestrze. Czego dokładnie wymaga CRA, wyjaśnia nasz poradnik Akt o cyberodporności dla producentów maszyn.

Najczęstsze pytania

Czy ManualPass zgłasza podatności do ENISA?

Nie. Zgłoszenia zgodnie z art. 14 CRA składają Państwo sami przez Single Reporting Platform agencji ENISA. ManualPass oblicza terminy od chwili powzięcia wiedzy, przypomina o nich z wyprzedzeniem i zapisuje, kiedy złożono wczesne ostrzeżenie, zgłoszenie i sprawozdanie końcowe.

Gdzie klient widzi okres wsparcia?

Na stronie skanowania każdej maszyny oznaczonej przez Państwa jako produkt z elementami cyfrowymi – w sekcji „Security & Support”, wraz z rodzajem wsparcia, kontaktem ds. bezpieczeństwa i informacjami o bezpieczeństwie. CRA wymaga, aby data zakończenia była wyraźnie widoczna w momencie zakupu.

Kto może zgłaszać podatności?

Każdy – klienci, partnerzy serwisowi i badacze bezpieczeństwa – za pomocą formularza, do którego prowadzi link ze strony skanowania. Zgłoszenie trafia do Państwa kontaktu ds. bezpieczeństwa i właścicieli konta; zgłaszający otrzymuje potwierdzenie z numerem zgłoszenia. Formularz jest chroniony przed spamem.

Czy potrzebuję do tego ManualPass Service?

Nie. Security & Support jest zawarte we wszystkich pakietach. Z ManualPass Service mogą Państwo dodatkowo wysyłać informacje o bezpieczeństwie e-mailem do operatorów i wykazać, że się z nimi zapoznali.

Czy dzięki temu ManualPass jest zgodny z CRA?

ManualPass wspiera procesy dokumentowania, informowania i zgłaszania. Zasadnicze wymagania w zakresie cyberbezpieczeństwa dotyczące samej maszyny – bezpieczne projektowanie, aktualizacje, SBOM, ocena zgodności – pozostają Państwa zadaniem jako producenta.